» Kullanıcı Arabirimi «

Üye Girişi Yapmadınız !
Kullanıcı Adı :

Şifre :

Beni Hatırla ?


» Site Ayrıntıları «

» HackTurkiye TeaM

O Şimdi AskerOn/Off
Neo
System RooTDurum
DamaR
K@NUNSUZ
RootDurum
BLaDe
AdminstratorDurum
TraYN
Co AdminDurum
İnspector AdminDurum
MucuS
SüpervisörDurum
CArtEL
DexteR
Süper ModeratörDurum
$yn3rgy*
ModeratörDurum
desperado92
metalica55
redgen
savass18
Tr.Cocuqq
Hack TeamDurum
bybadboy

» Online Üyeler :«

» Shell «


» Istatistlik«

HTT İstatistlik

» Toplam: 18990 Kayıtlı Üye
» Yasaklı: 349 Üye
» Toplam Gösterim: 6593651
» Forum Konusu: 24316
» Forum Mesajı: 115898
» Toplam Haber: 21
» Toplam Dosya: 44
» Toplam Döküman: 79

 

» Forum Kuralları «

1-) Büyük Harfle Yazı Yazmak Bağırmak Anlamına Gelmektedir..Bu Nedenle Sadece Cümle Baslarında KuLLanıLaBiLir..!
2-) Küfürler,Ahlaksız Sözler Kesinlile Yasaktır..! [Aksi Takdirde Banlanacaksınız..!
3-) Üyeleri Assalııcak Sözler Yasaktır...
4-) Yapılan Emek Kötü Dahi Olsa Önce Saygı Önce Teşekkür Sonra Eleştiri Lütfen Sağduyulu Olun..
Yazar Mesaj   #1211  2008-10-27 21:13 GMT  
Yeni Üye
Gender_Bay Online Durum
Şehir: K.A.R.A.N.L.I.K.T.A.Y.I.M..::..::
Toplam 375 Konu Yazmış
Toplam 1860 Mesaj Yazmış
Tecrube: 80%
Ruh Hali: Kızgın
Kullanıcı Puanı : 2990
Takım : Galatasaray
Şehir: K.A.R.A.N.L.I.K.T.A.Y.I.M..::..::
Ülke:
Meslek: B.O.R.D.O. B.E.R.E.L.İ..::..::..::..::..::
Yaş: 18


RFI/LFI Açıkları ve Korunma Yolları (Shell)

Bu açıklar daha çok acemi php kodlayıcılarının değişken tanımlamada yaptıkları hatalardan kaynaklanmaktadır...

Remote File İnclude: Uzaktan Dosya Dahil Etme anlamına gelmektedir.
Local File İnclude: ise Aynı serverdan dosya dahil etme anlamına gelmektedir...

Öncelikli olarak bu açıkları kullanabilmemiz için bilmemiz gereken tanımlar var ...

INCLUDE / INCLUDE_ONCE : Bu kodla uzaktan dosya dahil edilir.Uzun satırlar alan kodlar bu komutla başka sayfada kodlanmış olarak gösterilerek tek satıra indirgenir...

REQUIRE / REQUIRE_ONCE : Bu kod da aynı include kodunun yaptığı işi yapar,fakat include ile kodlanmış bi sayfada çağrılan(dahil edilen) dosya bulunamazsa php yorumlayıcımız bu kodun olduğu satırı hata mesajı göndererek atlar ve sayfanın diğer kalan kodlarını yorumlamaya devam eder fakat include komutundan sonra require komutu da kullanılmışsa; çağırılan dosya bulunamadığı taktirde bir hata verir ve yorumlamayı durdurur. require in include den farkı budur. Yine de RFI/LFI açığı bulurken require ile include aynı derecede işimize yarar(ilerde görücez).

VARIABLE : Değişken anlamına gelmektedir.Bizim açığımız da bu kodlamadan kaynaklanmaktadır. Yani örneğin ; include ile bi dosya, sayfaya dahil edilirken komutun içinde değişkenler de bulunur (örnek bi değişken : $external). Bu değişken aynı sayfada define edilmezse yani tanımlanmazsa burda bu açık kullanılabilir...


Remote File İnclude (RFI)

Uzaktan dosya dahil etme anlama gelen RFI da tanımlanmamış değişkenler tanımlanır ve açık varsa istenilen değere atanır... örneğin ; shell(c99,r57 vs... ).



Kod:
<?php
include ($external. '../function.php') ;
?>

Vermiş olduğum bu kodu x.php olarak kaydedip php destekleyen bi hosta atın ve çalıştırın.Bu sayfayı çalıştıdığınızda bi hata alıcaksınız.Bu hata dahil ettiğimiz function.php dosyasının bulunamamasından kaynaklanmaktadır,bu bizi ilgilendirmiyor.



Kod:

-= Üye Olmadan İndirme Linkini Göremessiniz =-
Üyel Olmak İçin Tıklayiniz, .



Açık yukarıdaki gibi kullanılabilir.Engellemek için :



Kod:
<?php
$external= 'data';
include ($external. '../function.php');
?>

Vermiş olduğum bu kodu da x2.php olarak kaydedip hostunuza atın ve yine bu sayfayı açtığınız zaman tekrar function.php dosyasının bulunamamasından dolayı bi hata alacaksınız fakat bu yine bizi ilgilendirmiyor.



Kod:

-= Üye Olmadan İndirme Linkini Göremessiniz =-
Üyel Olmak İçin Tıklayiniz, .



Shell tekrar servera sokulmaya çalışılırsa başarısız olunur.Burda $external veriable ımız tanımlanmıştır.
Bu yüzden biz tanımlanmış bi değişkeni kullanarak tekrar tanımlayarak servera giremeyiz...

Local File İnclude (LFI)

Yeral serverdan dosya dahil etme anlamına gelen bu açık RFI kadar etkili değildir.
Örneğin ;



Kod:
<?php
include ('data/$external/function.php');
?>

Burda aynı RFI açığında gördüğümüz gibi $external veriable ının tanımlanmadığını görmekteyiz.
Fakat bu LFI da shell atarak kullanlamaz.Tanımlanmayan değişken kullanılarak okuma izni olan dosyalar okunabilir.Yukarıdaki kodu x3.php olarak kaydedin ve hosta atın :



Kod:
www.site.com/x3.php?external=../../../asd

Bununla server ın asd dosyası okunabilir.İzin verilen bütün dosyaları okunabilir...Engellemek için:



Kod:
<?php
$external='asdf'
include ('data/$external/function.php');
?>

Bu kodu da x4.php diye kaydedip hosta atın ve aşağıdaki gibi çalıştırın :



Kod:
www.site.com/x4.php?external=../../../asd

Bu sefer LFI açığının çalışmadığı görülecektir.Nedeni ise $external veriable ının tanımlanmasıdır.

Bu saldırıları önlemenin diğer bi yolu ise :

/etc/php.ini dosyasını açarak

disable_function satırının karşısına şunları eklememiz gerekiyor :



Kod:
system,passthru,proc_nice,exec,popen,proc_close,ex ecute,proc_get_sta tus,proc_open,allow_url_fopen,shell,

ve sonra "service htttpd restart" diyoruz...Bu fonksiyonları disable ettiğimiz için serverımızda bazı scriptler çalışmıyacaktır.Tabi korunmak için bazı scriptlerden feragat etmek gerekir

İşte bu açıkların bulunmadığı bi sisteminizin olmasını istiyosanız scriptinizi inceleyerek tanımlanmamış variable'ları tanımlayarak RFI/LFI saldırılarını önleyebilirsiniz.

__________________
SERSERİ ASIK

ERCAN & DİLARA__LOVE__13.11.2008 __ 21:33:56

HACKER & CRAKCER


EFSANELER ÖLMEZ SADECE ŞEKİL DEĞİŞTİRİRLER BY FUNKY_STİLL
Visit user homepage   

Yazar Mesaj   #88975  2008-12-15 10:17 GMT  
Çalışkan Üye
Gender_Bay Online Durum
Şehir: s£kT0r ::**01::
Toplam 132 Konu Yazmış
Toplam 996 Mesaj Yazmış
Tecrube: 66.9%
Ruh Hali: Mutlu
Kullanıcı Puanı :
Takım : Belirtilmedi.
Şehir: s£kT0r ::**01::
Ülke:
Meslek: WeB-TaSaRıM-HaCKeR
Yaş: 18


eyw...knkx

__________________
.. aLeMe MaRKa oLaNa eTiKeTi BiZ ÇaKaRıZ ..
  

Hack Anti Pkk Domain Hack Email Hack Flood Ddos Ftp Hack Hack Hack Sitesi Hacker Hack Prgoramlari Ldu Ve Seditio Hack MSn Hack Nuke Hack Web Hack CuteNewsHack vBulletin Hack Phpbb Hack Smf Hack Joomla Hack MkPortal Hack Vb Hack phpBB3 Hack MyBB Hack XOOPS Hack WordPress Hack UseBB Hack Heck hack+hack hack+hacker TurkHacker
 

Anti Pkk , Domain Hack , Email Hack , Flood Ddos , Ftp Hack , Hack , Hack Sitesi , Hacker , Hack Prgoramları , Ldu Ve Seditio Hack ,MSn Hack , Nuke Hack , Web Hack , CuteNewsHack , vBulletin Hack , Phpbb Hack , Smf Hack , Joomla Hack , MkPortal Hack , Vb Hack , phpBB3 Hack , MyBB Hack , XOOPS Hack , WordPress Hack , UseBB Hack , Heck , hack+hack , hack+hacker , TurkHacker


RSS

Copyright© 06-07 HackTurkiye.CoM İnc. All Rights Reserved
Güvenlik , Kurye , Sultanbeyli , Rap , Forum , PSP , Rapid
[1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19] [20] [21] [22] [23] [24] [25] [26] [27] [28] [29] [30] [31] [32] [33] [34] [35] [36] [37] [38] [39] [40] [41] [42] [43] [44] [45] [46] [47] [48] [49] [50] [51] [52] [53] [54] [55] [56] [57] [58] [59] [60] [61] [62] [63] [64] [65] [66] [67] [68] [69] [70] [71] [72] [73] [74] [75] [76] [77] [78] [79] [80] [81] [82] [83] [84] [85] [86] [87] [88] [89] [90] [91] [92] [93] [94] [95] [96] [97] [98] [99] [100] [101] [102] [103] [104] [105] [106] [107] [108] [109] [110] [111] [112] [113] [114] [115] [116] [117] [118] [119] [120] [121] [122] [123] [124] [125] [126] [127] [128] [129] [130] [131] [132] [133] [134] [135] [136] [137] [138] [139] [140] [141] [142] [143] [144] [145] [146] [147] [148] [149] [150] [151] [152] [153] [154] [155] [156] [157] [158] [159] [160] [161] [162] [163] [164] [165] [166] [167] [168] [169] [170]
Made in Turkey
[ 38.103.63.59 İp Numaranız Kayıt Edildi ]